Сегодня 20 июня 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ipv6

Хакеры взломали одну из функций протокола IPv6 и перехватывают обновления ПО

Хакерская группировка TheWizards развернула кампанию с использованием уязвимости в SLAAC — одной из функций сетевого протокола IPv6, которая активно применяется злоумышленниками для взлома ресурсов определённых организаций и перехвата обновлений ПО. Кампанию обнаружили эксперты ESET.

 Источник изображения: Glen Carrie / unsplash.com

Источник изображения: Glen Carrie / unsplash.com

В ходе атаки злоумышленники используют программное средство Spellbinder, которое отправляет на ресурсы своих целей поддельные сообщения Router Advertisement (RA). Получив такое сообщение, целевое устройство воспринимает подконтрольный хакерам сервер как маршрутизатор и направляет через него весь свой трафик. Атака построена на манипулировании процессом Stateless Address Autoconfiguration (SLAAC), поэтому она получила название «подмена SLAAC» (SLAAC spoofing).

Получив контроль над трафиком, хакеры TheWizards при помощи Spellbinder перехватывают запросы устройств к доменам с обновлениями ПО и перенаправляют их. В результате жертвы получают обновления с троянами, в частности, с бэкдором WizardNet. Злоумышленники пользуются удалённым доступом к устройствам цели, осуществляют взаимодействие с ними через зашифрованные сокеты TCP или UDP и используют SessionKey на основе системных идентификаторов для шифрования AES. WizardNet загружает и выполняет в памяти модули .NET, извлекает системные данные, составляет список запущенных процессов и поддерживает присутствие.

Кампания активна как минимум с 2022 года, утверждают эксперты ESET; целями являются частные лица и организации преимущественно в Китае, Гонконге, Камбодже, ОАЭ и на Филиппинах. Есть версия, что сервер с поддельными обновлениями продолжает работать и в настоящий момент. Программа Spellbinder отслеживает обращения к доменам Tencent, Baidu, Xunlei, Youku, iQIYI, Kingsoft, Mango TV, Funshion, Yuodao, Xiaomi, Xiaomi Miui, PPLive, Meitu, Quihoo 360 и Baofeng. Единственный способ защититься от атаки — отслеживать трафик IPv6 или отключать протокол, если в нём нет явной потребности, заявили в ESET.

В реализации IPv6 в Windows нашлась уязвимость, позволяющая заражать компьютеры удалённо и незаметно

Microsoft предупредила о необходимости установить патч, закрывающий уязвимость, которая угрожает всем системам Windows, использующим включённый по умолчанию протокол IPv6. Уязвимость связана с реализацией TCP/IP — она допускает удалённое выполнение кода, и вероятность её эксплуатации оценивается как высокая.

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

Открытие совершил эксперт Сяо Вэй (Xiao Wei) из Kunlun Lab. Уязвимости присвоен номер CVE-2024-38063 — она вызвана ошибкой целочисленного переполнения (Integer Underflow) и может эксплуатироваться для выполнения произвольного кода в уязвимых системах Windows 10, Windows 11 и Windows Server. Автор открытия заявил, что из-за степени угрозы он в ближайшей перспективе не станет раскрывать подробностей об уязвимости; но предупредил, что блокировка IPv6 на локальном брандмауэре Windows не закроет уязвимости, поскольку она эксплуатируется ещё до обработки брандмауэром.

Удалённо эксплуатировать уязвимость могут неаутентифицированные злоумышленники, пояснили в Microsoft, — для этого они могут многократно отправлять пакеты IPv6, включая специально созданные. «Более того, Microsoft известно о прошлых случаях эксплуатации уязвимости этого типа. Это делает её привлекательной целью для злоумышленников и, таким образом, повышает вероятность создания эксплойтов», — добавили в компании. Пользователям Windows рекомендуется установить вышедшие на этой неделе обновления безопасности системы. Полное отключение протокола IPv6 грозит прекращением работы некоторых компонентов системы, потому что он является неотъемлемой частью Windows Vista и Windows Server 2008 и последующих версий.

Руководитель отдела осведомлённости об угрозах в программе Zero Day Initiative компании Trend Micro Дастин Чайлдс (Dustin Childs) назвал CVE-2024-38063 одной из наиболее серьёзных уязвимостей, исправленных в вышедшем на этой неделе обновлении Windows. Она позволяет потенциальному злоумышленнику удалённо выполнять код, просто отправляя специально подготовленные пакеты IPv6 — участия жертвы для этого не требуется. Предотвратить её эксплуатацию можно, полностью заблокировав IPv6, но этот протокол включён по умолчанию практически во всех компонентах. Это значит, что хакеры могут написать вредоносную программу — червь, которая самостоятельно распространяется через компьютерные сети, пользуясь ошибкой CVE-2024-38063.


window-new
Soft
Hard
Тренды 🔥
OpenAI опасается, что вскоре её модели научатся разрабатывать биологическое оружие 9 мин.
«Базальт СПО», «P7» и VK Tech обеспечат «Россети» отечественным софтом 13 мин.
Mafia: The Old Country не опоздает к релизу — амбициозный криминальный боевик уже ушёл на золото 26 мин.
Футбольная аркада Rematch от создателей Sifu привлекла более миллиона уникальных игроков за первый день 2 ч.
«Сбер» научил GigaChat проводить глубокие многоступенчатые исследования 3 ч.
Мобильная версия Disco Elysium получила дату выхода на Android — это тотальное переосмысление культовой RPG для пользователей TikTok 3 ч.
«Ростелеком» и МГТУ объединили усилия на благо российской игровой индустрии 4 ч.
Датамайнер показал взрывной финал сюжетной миссии из новой Battlefield — фанаты в восторге 7 ч.
Длительная работа с ИИ-инструментами ослабляет у людей когнитивные способности, выяснили учёные 7 ч.
Google давно использует контент YouTube для обучения ИИ и никогда этого не скрывала 7 ч.
Гуманоидные роботы Foxconn приступят к сборке ИИ-серверов Nvidia уже в следующем году 54 мин.
Смартфоны Redmi Note 14 4G и Redmi Note 14 Pro сочетают высокую функциональность с доступной ценой 2 ч.
Слабые продажи Samsung Galaxy S25 Edge заставили Samsung менять планы на будущее 3 ч.
Meta совместно с Oakley представила умные очки для спортсменов 3 ч.
IEA представило интерактивную карту для мониторинга энергетических показателей инфраструктуры ЦОД 4 ч.
Разделение Western Digital и SanDisk создало проблемы с Windows 11 владельцам накопителя WD Black SN770 4 ч.
Представлен смартфон Vivo Y400 Pro — изогнутый AMOLED-дисплей 120 Гц и чип Dimensity 7300 за $290 4 ч.
Ирландия готова разрешить дата-центрам строить не только электростанции, но и частные ЛЭП 5 ч.
AMD «поместит геймеров в центр событий», — в компании прокомментировали сотрудничество с Microsoft 6 ч.
В Германии протестировали рядовую оптическую магистраль на рекордную дальность квантовой связи 7 ч.